chore(release): bump version to 0.9.3 and package release assets
- Add CHANGELOG entry for v0.9.3 - Bump version to 0.9.3 across Cargo.toml, Cargo.lock, THREAT_MODEL.md, SECURITY_AUDIT.md, Scoop, and WinGet manifests - Package and sign Windows (.zip, .exe) and Linux musl (.tar.gz, sanctum) binaries with Minisign
This commit is contained in:
@@ -5,6 +5,34 @@ Alle nennenswerten Änderungen an diesem Projekt werden in dieser Datei dokument
|
||||
Das Format basiert auf [Keep a Changelog](https://keepachangelog.com/de/1.1.0/)
|
||||
und dieses Projekt folgt den Richtlinien von [Semantic Versioning](https://semver.org/lang/de/).
|
||||
|
||||
## [0.9.3] - 2026-09-21
|
||||
|
||||
### Sicherheits-Governance, Supply-Chain-Audit & Dokumentationsabgleich
|
||||
Dieses Release etabliert formale Sicherheitsrichtlinien und automatisierte Supply-Chain-Prüfungen vor der breiten Veröffentlichung des Projekts und korrigiert historische Dokumentationsstände der Argon2id-Parameter.
|
||||
|
||||
#### Sicherheitsrichtlinien & Responsible Disclosure
|
||||
- **Einführung von `SECURITY.md`**:
|
||||
- Definition des Responsible-Disclosure-Prozesses mit verbindlichen SLAs (48h Erstkontakt, 5 Werktage Risikobewertung, 90 Tage Embargo).
|
||||
- Bereitstellung dedizierter Meldekanäle via E-Mail (`security@pansi.eu`) und vertraulicher Gitea Security Advisories.
|
||||
- Klare Abgrenzung des Sicherheits-Geltungsbereichs (In/Out of Scope) und Safe-Harbor-Zusicherung für ethische Sicherheitsforscher.
|
||||
- Verlinkung in `README.md`.
|
||||
|
||||
#### Automatisierte Audits & Supply-Chain-Governance
|
||||
- **Dependency & License Governance (`cargo-deny`)**:
|
||||
- Bereitstellung einer strikten `deny.toml` für Lizenzen, Sicherheitswarnungen, Crates-Bans und Repository-Quellen.
|
||||
- Verifikation aller 248 Abhängigkeiten: 0 Advisories, 0 unzulässige Lizenzen.
|
||||
- **Vulnerability-Audit (`cargo-audit`)**:
|
||||
- Vollständiger Abgleich aller Abhängigkeiten gegen die RustSec Advisory Database: 0 Sicherheitslücken.
|
||||
- **Git-Historien-Audit auf Secrets (`gitleaks`)**:
|
||||
- Audit aller 101+ Git-Commits: Keine echten Secrets, privaten Schlüssel oder API-Tokens im Repository.
|
||||
- Konfiguration von `.gitleaksignore` für harmlose Test-Mock-Token in Unittests.
|
||||
- **Erweiterung von `SECURITY_AUDIT.md`**:
|
||||
- Dokumentation aller Tool-Audits in neuem Abschnitt 8.
|
||||
|
||||
#### Dokumentation & CLI-Korrekturen
|
||||
- **Argon2id-Standardparameter (M-01 Synchronisation)**:
|
||||
- Anpassung veralteter Angaben in `README.md` und den CLI-Ausgabetexten von `sanctum init` auf die tatsächlichen M-01 Standardwerte ($M=256\,\text{MiB}, T=4, P=4$).
|
||||
|
||||
## [0.9.2] - 2026-09-21
|
||||
|
||||
### Recovery-MAC-Fix & Vollständiger Release-Workflow
|
||||
|
||||
Reference in New Issue
Block a user